CVE-2026-41018
Що таке CVE-2026-41018?
Постачальник журналів Elasticsearch, якщо налаштовано URL-адресу хосту, яка вбудовує облікові дані (наприклад, `https://user:password@server.example.com:9200`), записує повну URL-адресу хосту, включаючи вбудовані облікові дані, у журнали завдань. Будь-який користувач із дозволом на читання журналу завдань може збирати облікові дані серверної частини. Користувачам рекомендується оновити до `apache-airflow-providers-elasticsearch` 6.5.3 або пізнішої версії та, як міра поглибленого захисту, налаштувати облікові дані серверної частини за допомогою секретної серверної частини, а не вбудовувати їх у URL-адресу `[elasticsearch] host`.
Популярні запитання
CVE-2026-41018 має оцінку CVSS Н/Д/10, рівень: невідомо. Перегляньте список уражених продуктів і застосуйте патчі виробника.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2026-41018 має оцінку Н/Д/10 (невідомо). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2026-41018, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.